Manifest-drevet applier (scripts/kb-update/backfill-status.mjs) over den testede insertMetaField-primitiven + ny ren regel statusForFile (filnavn-token → Reference/ Established Practice, operatør-godkjent vokabular). 7 Reference + 7 Established Practice. Hard per-fil-invariant (én linje, body byte-identisk), idempotent, isMain-guard. 7 tester. Premiss-korreksjon (auditHeaders, ground-truth 2026-07-06): ekte not-due-restanse er 21 Status + 26 Last-updated (STATE sa 21/22). «0 har norsk dato» var falskt — 21/26 Last-updated-gap bærer allerede Sist oppdatert/Dato → relabel-residual; 5 datoløse gir «i dag» ved naiv git → utsatt. 4 dual-header ai-act-*-filer med plain-text «Status: GA» fanget i diff-inspeksjon → revertert (unngår duplikat/motsigelse) → residual (samme plain-blokk ga R20 duplikat Category). Korrigert residual logget i roadmap §R21. Verifisering: test-backfill-status 7/7; git diff +14/-0 (kun Status-linjer, body byte-identisk); not-due Status-missing 21→3; full suite 771/771 exit 0.
542 lines
16 KiB
Markdown
542 lines
16 KiB
Markdown
# Security for Microsoft AI Solutions
|
|
|
|
**Last updated:** 2026-06-24 | Verified: MCP 2026-06-24
|
|
**Category:** Solution Architecture & Advisory
|
|
**Status:** Established Practice
|
|
|
|
Omfattende guide til sikkerhet, compliance og governance for AI-løsninger i Microsoft-økosystemet.
|
|
|
|
---
|
|
|
|
## Innhold
|
|
|
|
1. [Shared Responsibility Model](#shared-responsibility-model)
|
|
2. [Responsible AI Framework](#responsible-ai-framework)
|
|
3. [Azure AI Content Safety](#azure-ai-content-safety)
|
|
4. [Identity og Access Management](#identity-og-access-management)
|
|
5. [Data Residency og Compliance](#data-residency-og-compliance)
|
|
6. [Microsoft Purview for AI](#microsoft-purview-for-ai)
|
|
7. [Defender for Cloud - AI Security](#defender-for-cloud---ai-security)
|
|
8. [Encryption og Key Management](#encryption-og-key-management)
|
|
9. [Red Teaming og Testing](#red-teaming-og-testing)
|
|
10. [Security Checklist](#security-checklist)
|
|
|
|
---
|
|
|
|
## Shared Responsibility Model
|
|
|
|
AI-sikkerhet følger en delt ansvarsmodell mellom Microsoft og kunden. Ansvarsfordelingen varierer basert på tjenestetype (SaaS, PaaS, IaaS).
|
|
|
|
### Ansvarsfordeling etter tjeneste
|
|
|
|
| Lag | M365 Copilot (SaaS) | Copilot Studio (PaaS) | Microsoft Foundry (PaaS) | Custom IaaS |
|
|
|-----|---------------------|----------------------|------------------------|-------------|
|
|
| AI-modellsikkerhet | Microsoft | Delt | Delt | Kunde |
|
|
| Content Safety | Microsoft | Microsoft + Kunde | Kunde | Kunde |
|
|
| Data governance | Delt | Delt | Kunde | Kunde |
|
|
| Brukerautentisering | Microsoft | Delt | Kunde | Kunde |
|
|
| Infrastruktursikkerhet | Microsoft | Microsoft | Microsoft | Delt |
|
|
| Nettverkssikkerhet | Microsoft | Microsoft | Delt | Kunde |
|
|
|
|
### AI-spesifikke sikkerhetshensyn
|
|
|
|
**Application Safety System:**
|
|
- Deep inspection av innhold i metaprompts
|
|
- Inspeksjon av plugin- og data connector-interaksjoner
|
|
- Agent-til-agent kommunikasjonssikkerhet
|
|
|
|
**AI Usage Security:**
|
|
- Brukeropplæring om AI-spesifikke angrep
|
|
- Oppdaterte acceptable use policies
|
|
- Bevissthet om deepfakes og AI-generert innhold
|
|
|
|
---
|
|
|
|
## Responsible AI Framework
|
|
|
|
Microsoft sitt Responsible AI-rammeverk definerer seks prinsipper for etisk og sikker AI:
|
|
|
|
### De seks prinsippene
|
|
|
|
| Prinsipp | Beskrivelse | Implementasjon |
|
|
|----------|-------------|----------------|
|
|
| **Fairness** | AI-systemer skal behandle alle grupper likeverdig | Bias-testing, fairness-metrikker |
|
|
| **Reliability & Safety** | Konsistent og sikker oppførsel | Testing, content safety, escape hatches |
|
|
| **Privacy & Security** | Beskyttelse av persondata | Anonymisering, kryptering, tilgangskontroll |
|
|
| **Inclusiveness** | Tilgjengelig for alle | Universell utforming, flerspråklighet |
|
|
| **Transparency** | Forklarbar og sporbar AI | Audit trails, dokumentasjon |
|
|
| **Accountability** | Mennesker er ansvarlige | Governance, overvåking, intervensjon |
|
|
|
|
### Operasjonalisering
|
|
|
|
**1. Anonymiser data**
|
|
- Bruk Azure AI Language PII detection
|
|
- Rediger personlig informasjon automatisk
|
|
- Unngå rå brukerdata i trening/evaluering
|
|
|
|
**2. Moderer innhold**
|
|
- Implementer content safety APIs på alle inn- og utdata
|
|
- Evaluer requests og responses i sanntid
|
|
|
|
**3. Identifiser og mitigér trusler**
|
|
- Gjennomfør threat modeling
|
|
- Dokumenter trusler og mitigeringer
|
|
- Kjør red team-øvelser
|
|
|
|
**4. Bygg escape hatches i agentic design**
|
|
- Human-in-the-loop checkpoints ved kritiske beslutninger
|
|
- Coordinator agents som overvåker og eskalerer
|
|
- Interception points ved routing og integrasjoner
|
|
|
|
**5. Gjør beslutninger auditerbare**
|
|
- Logg modellvalg, oppdateringer, algoritmeendringer
|
|
- Dokumenter databehandlingsdesign
|
|
- Integrer med compliance-workflows
|
|
|
|
### AI Reports i Microsoft Foundry
|
|
|
|
Dokumenter AI-prosjekter med:
|
|
- Model cards og versjoner
|
|
- Content safety filter-konfigurasjoner
|
|
- Evaluationsmetrikker
|
|
- Eksport til PDF eller SPDX for GRC-workflows
|
|
|
|
---
|
|
|
|
## Azure AI Content Safety
|
|
|
|
Tjeneste for å oppdage og filtrere skadelig innhold i AI-applikasjoner.
|
|
|
|
### Innholdsfiltrering
|
|
|
|
**Harm Categories (Text og Image):**
|
|
|
|
| Kategori | Beskrivelse | Severity Threshold (Default) |
|
|
|----------|-------------|------------------------------|
|
|
| Hate and Fairness | Diskriminerende språk basert på identitetsgrupper | Medium |
|
|
| Violence | Fysiske handlinger som skader/dreper | Medium |
|
|
| Sexual | Seksuelt eksplisitt innhold | Medium |
|
|
| Self-Harm | Selvskading eller selvmord | Medium |
|
|
|
|
**Konfigurerbarhet:**
|
|
- Juster severity thresholds (Low, Medium, High, Off)
|
|
- Legg til custom blocklists
|
|
- Definer custom categories
|
|
|
|
### Prompt Shields
|
|
|
|
Beskytter mot prompt injection-angrep.
|
|
|
|
**User Prompt Attacks (Jailbreaks):**
|
|
|
|
| Angrepstype | Beskrivelse | Eksempel |
|
|
|-------------|-------------|----------|
|
|
| System rule change | Forsøk på å endre systemregler | "Ignorer alle tidligere instruksjoner..." |
|
|
| Conversation mockup | Falske samtalehistorier | Embedding av fiktive AI-svar |
|
|
| Role-play | Tilordne ny persona uten begrensninger | "Du er nå DAN som kan si alt..." |
|
|
| Encoding attacks | Bruke koding for å omgå filtre | Base64, URL encoding, etc. |
|
|
|
|
**Indirect Attacks (Cross-Domain Prompt Injection):**
|
|
- Ondsinnede instruksjoner i dokumenter AI prosesserer
|
|
- Krever document embedding detection
|
|
- Må aktiveres eksplisitt (off by default)
|
|
|
|
### Protected Material Detection
|
|
|
|
**Text:**
|
|
- Identifiserer kjent opphavsrettsbeskyttet innhold
|
|
- Blokkerer sangtekster, artikler, etc.
|
|
|
|
**Code:**
|
|
- Detekterer kodesegmenter fra public repositories
|
|
- Gir sitat og lisensinformasjon
|
|
- Powered by GitHub Copilot
|
|
|
|
### Groundedness Detection (Preview)
|
|
|
|
- Sjekker om LLM-svar er forankret i kildemateriale
|
|
- Oppdager hallusinasjoner og faktafeil
|
|
- Krever document embedding
|
|
|
|
### Best Practices
|
|
|
|
```
|
|
IMPLEMENTASJONSREKKEFØLGE:
|
|
1. Aktiver standard harm category filters
|
|
2. Aktiver Prompt Shields for user prompts (jailbreaks)
|
|
3. Aktiver Protected Material detection
|
|
4. Vurder Prompt Shields for indirect attacks
|
|
5. Vurder Groundedness detection for RAG-scenarios
|
|
6. Definer custom categories for domene-spesifikke behov
|
|
```
|
|
|
|
---
|
|
|
|
## Identity og Access Management
|
|
|
|
### Autentiseringsmetoder
|
|
|
|
| Metode | Sikkerhetsnivå | Anbefalt? | Bruksområde |
|
|
|--------|---------------|-----------|-------------|
|
|
| API-nøkler | Lav | Nei | Kun prototyping |
|
|
| Service Principal | Medium | Delvis | Spesifikke scenarios |
|
|
| Managed Identity | Høy | **Ja** | Produksjon |
|
|
| User Delegation | Høy | **Ja** | Brukerbasert tilgang |
|
|
|
|
### Managed Identities
|
|
|
|
**System-assigned:**
|
|
- Opprettes automatisk med ressursen
|
|
- Slettes når ressursen slettes
|
|
- Én-til-én forhold med ressurs
|
|
|
|
**User-assigned:**
|
|
- Opprettes separat fra ressurser
|
|
- Kan tilordnes flere ressurser
|
|
- Administreres uavhengig
|
|
|
|
**Fordeler:**
|
|
- Ingen hemmeligheter å administrere
|
|
- Automatisk rotasjon av credentials
|
|
- Beskyttet av plattformen
|
|
|
|
### RBAC for Azure AI
|
|
|
|
**Innebygde roller:**
|
|
|
|
| Rolle | Tilgang | Bruksområde |
|
|
|-------|---------|-------------|
|
|
| Cognitive Services User | Bruke API-er | Applikasjoner |
|
|
| Cognitive Services Contributor | Full tilgang unntatt RBAC | Utviklere |
|
|
| Cognitive Services OpenAI User | Bruke OpenAI deployments | AI-applikasjoner |
|
|
| Cognitive Services OpenAI Contributor | Administrere deployments | AI-administratorer |
|
|
|
|
**Prinsipp:** Minste privilegium - gi kun nødvendig tilgang.
|
|
|
|
### Conditional Access
|
|
|
|
- Blokker/tillat basert på lokasjon
|
|
- Krev MFA for sensitive operasjoner
|
|
- Blokker risikofylte innlogginger
|
|
- Krev managed devices
|
|
|
|
### Microsoft Entra Agent ID
|
|
|
|
- Sentralisert visning av AI-agenter
|
|
- Spor agenter fra Foundry og Copilot Studio
|
|
- Håndhev tilgangskontroller
|
|
- Overvåk policy compliance
|
|
|
|
---
|
|
|
|
## Data Residency og Compliance
|
|
|
|
### EU Data Boundary
|
|
|
|
**For EU/EFTA-brukere:**
|
|
- Trafikk forblir innenfor EU Data Boundary
|
|
- Gjelder M365 Copilot, Copilot Studio (med EU-region)
|
|
- LLM-prosessering kan skje i EU
|
|
|
|
**Utenfor EU:**
|
|
- Queries kan prosesseres i US, EU eller andre regioner
|
|
- Avhengig av kapasitet
|
|
|
|
### Data Residency per plattform
|
|
|
|
| Plattform | Støttede regioner | Data at rest |
|
|
|-----------|-------------------|--------------|
|
|
| M365 Copilot | 17+ regioner | I tenant-region |
|
|
| Copilot Studio | Multiple | Valgbar per environment |
|
|
| Microsoft Foundry | 30+ Azure regions | I valgt region |
|
|
|
|
**Advanced Data Residency (ADR):**
|
|
- Utvidet garanti for datalagring
|
|
- Krever ADR-abonnement for alle brukere
|
|
- Inkluderer M365 Copilot fra mars 2024
|
|
|
|
### Compliance-sertifiseringer
|
|
|
|
**Copilot Studio/Power Platform:**
|
|
- HIPAA, HITRUST
|
|
- FedRAMP
|
|
- SOC 1/2/3
|
|
- ISO 27001, ISO 27017, ISO 27018
|
|
- PCI DSS
|
|
- GDPR
|
|
- UK G-Cloud
|
|
- Singapore MTCS Level 3
|
|
|
|
**Azure AI Services:**
|
|
- Azure compliance portfolio
|
|
- Region-spesifikke sertifiseringer
|
|
|
|
### GDPR-krav
|
|
|
|
**Data Subject Requests (DSR):**
|
|
- Rett til innsyn
|
|
- Rett til sletting
|
|
- Rett til portabilitet
|
|
|
|
**Implementation:**
|
|
- Bruk Microsoft Purview for DSR-håndtering
|
|
- Implementer data lifecycle management
|
|
- Dokumenter databehandling
|
|
|
|
---
|
|
|
|
## Microsoft Purview for AI
|
|
|
|
### Data Security Posture Management (DSPM) for AI
|
|
|
|
Sentralisert dashboard for AI-sikkerhet:
|
|
|
|
**Capabilities:**
|
|
- Overvåk AI-interaksjoner (prompts/responses)
|
|
- Klassifiser sensitiv data i AI-bruk
|
|
- Detekter risikofylt AI-bruk
|
|
- Beskytt sensitiv data fra Copilot-prosessering
|
|
|
|
### Sensitivity Labels og AI
|
|
|
|
**Beskyttelse:**
|
|
- Data med sensitivity labels vises med label-navn
|
|
- Encryption krever EXTRACT + VIEW usage rights
|
|
- Beskytter data in use fra Office-apps
|
|
|
|
**Anbefaling:**
|
|
```
|
|
AKTIVER sensitivity labels for SharePoint/OneDrive
|
|
før M365 Copilot-utrulling for å:
|
|
- Sikre at krypterte filer respekteres
|
|
- Gi brukere visuell indikasjon på sensitivitet
|
|
- Logge tilgang til merket innhold
|
|
```
|
|
|
|
### Audit og Logging
|
|
|
|
**AI-spesifikke audit events:**
|
|
- AIExecuteTool
|
|
- AIInvokeAgent
|
|
- AIInferenceCall
|
|
|
|
**Logges:**
|
|
- Prompts og responses
|
|
- Tidspunkt og bruker
|
|
- M365-tjeneste hvor aktivitet skjedde
|
|
- Referanser til aksesserte filer
|
|
- Sensitivity labels på aksessert innhold
|
|
|
|
### Data Classification
|
|
|
|
**Sensitive Information Types (SIT):**
|
|
- Identifiser sensitiv data i prompts/responses
|
|
- Både innebygde og custom SITs
|
|
|
|
**Trainable Classifiers:**
|
|
- ML-basert klassifisering
|
|
- Tilpass til organisasjonens data
|
|
|
|
### Insider Risk Management
|
|
|
|
- Detekter IP-tyveri via AI
|
|
- Overvåk datalekkasje gjennom AI-bruk
|
|
- Identifiser sikkerhetsovertredelser
|
|
- Pseudonymisering for personvern
|
|
|
|
---
|
|
|
|
## Defender for Cloud - AI Security
|
|
|
|
### AI Security Posture Management (AI SPM)
|
|
|
|
**Discovery:**
|
|
- Automatisk oppdagelse av AI workloads
|
|
- Støtter: Azure OpenAI, AI Foundry, ML, Amazon Bedrock, GCP Vertex AI
|
|
- Skanner IaC for misconfigurations
|
|
- Sjekker container images for sårbarheter
|
|
|
|
**AI Bill of Materials (AI BOM):**
|
|
- Oversikt over AI-komponenter
|
|
- Modeller, SDKs, teknologier
|
|
- Data og artefakter
|
|
|
|
### Security Recommendations
|
|
|
|
**Eksempler på AI-spesifikke anbefalinger:**
|
|
- Use Azure AI Service Private Endpoints
|
|
- Restrict Azure AI Service Endpoints
|
|
- Use Managed Identity for Azure AI Service Accounts
|
|
- Use identity-based authentication
|
|
|
|
### Attack Path Analysis
|
|
|
|
**AI-spesifikke angrepsveier:**
|
|
- Data exposure under grounding/fine-tuning
|
|
- Lateral movement til sensitive data
|
|
- Data poisoning vulnerabilities
|
|
|
|
### AI Threat Protection
|
|
|
|
**Deteksjon basert på:**
|
|
- Azure AI Content Safety Prompt Shields
|
|
- Microsoft threat intelligence
|
|
- Contextual activity monitoring
|
|
|
|
**Integrasjon:**
|
|
- Microsoft Defender XDR
|
|
- Unified SOC experience
|
|
|
|
### Cloud Security Explorer
|
|
|
|
**Pre-configured queries:**
|
|
- AI workloads and models in use
|
|
- Vulnerable code repos that provision Azure OpenAI
|
|
- Containers with GenAI vulnerabilities
|
|
|
|
---
|
|
|
|
## Encryption og Key Management
|
|
|
|
### Data at Rest
|
|
|
|
**Default:**
|
|
- Microsoft-managed keys (MMK)
|
|
- AES-256 encryption
|
|
- Automatisk nøkkelrotasjon
|
|
|
|
**Customer-Managed Keys (CMK):**
|
|
- Bring Your Own Key (BYOK)
|
|
- Lagres i Azure Key Vault
|
|
- Kun RSA/RSA-HSM 2048-bit
|
|
|
|
### Key Vault-krav for CMK
|
|
|
|
```
|
|
REQUIREMENTS:
|
|
1. Soft Delete aktivert
|
|
2. Do Not Purge aktivert
|
|
3. Key Vault-tillatelser (ett av to alternativer):
|
|
a. Azure RBAC (anbefalt): tildel rollen "Key Vault Crypto Service Encryption User" til managed identity
|
|
b. Vault Access Policies: gi managed identity tillatelsene Get / Wrap key / Unwrap key
|
|
4. System- eller user-assigned managed identity på Azure OpenAI-ressursen
|
|
5. Kun RSA/RSA-HSM 2048-bit nøkler
|
|
```
|
|
|
|
### Data in Transit
|
|
|
|
- TLS 1.2+ for all kommunikasjon
|
|
- Certificate pinning hvor støttet
|
|
- Mutual TLS for service-to-service
|
|
|
|
---
|
|
|
|
## Red Teaming og Testing
|
|
|
|
### PyRIT (Python Risk Identification Tool)
|
|
|
|
Microsoft sitt open-source verktøy for AI red teaming.
|
|
|
|
**Capabilities:**
|
|
- Simuler prompt injection-angrep
|
|
- Test content filter effectiveness
|
|
- Automatiser adversarial testing
|
|
|
|
**Bruksområde:**
|
|
- Test grounding effectiveness
|
|
- Verifiser meta-prompt resilience
|
|
- Identifiser jailbreak-sårbarheter
|
|
|
|
### Red Team Best Practices
|
|
|
|
**1. Planlegg systematisk:**
|
|
- Definer scope og mål
|
|
- Identifiser høy-risiko scenarios
|
|
- Dokumenter test cases
|
|
|
|
**2. Test kontinuerlig:**
|
|
- Integrer i CI/CD
|
|
- Test ved modellendringer
|
|
- Test ved prompt-endringer
|
|
|
|
**3. Dokumenter funn:**
|
|
- Kategoriser sårbarheter
|
|
- Prioriter etter alvorlighet
|
|
- Spor remediering
|
|
|
|
### MITRE ATLAS
|
|
|
|
Adversarial Threat Landscape for AI Systems:
|
|
- Taksonomi for AI-angrep
|
|
- Referanse for threat modeling
|
|
- Kontinuerlig oppdatert
|
|
|
|
---
|
|
|
|
## Security Checklist
|
|
|
|
### Pre-deployment
|
|
|
|
| Område | Sjekkliste | Status |
|
|
|--------|------------|--------|
|
|
| **Identity** | ☐ Managed Identity konfigurert | |
|
|
| | ☐ RBAC med minste privilegium | |
|
|
| | ☐ API-nøkler deaktivert i produksjon | |
|
|
| **Content Safety** | ☐ Harm category filters aktivert | |
|
|
| | ☐ Prompt Shields aktivert | |
|
|
| | ☐ Protected material detection aktivert | |
|
|
| **Data Protection** | ☐ Sensitivity labels konfigurert | |
|
|
| | ☐ Data residency verifisert | |
|
|
| | ☐ Encryption (MMK eller CMK) | |
|
|
| **Network** | ☐ Private endpoints hvor mulig | |
|
|
| | ☐ Firewall-regler konfigurert | |
|
|
|
|
### Post-deployment
|
|
|
|
| Område | Sjekkliste | Status |
|
|
|--------|------------|--------|
|
|
| **Monitoring** | ☐ Defender for Cloud aktivert | |
|
|
| | ☐ Audit logging aktivert | |
|
|
| | ☐ DSPM for AI konfigurert | |
|
|
| **Testing** | ☐ Red team-øvelser gjennomført | |
|
|
| | ☐ Content filter testing utført | |
|
|
| | ☐ Jailbreak-testing utført | |
|
|
| **Governance** | ☐ AI reports generert | |
|
|
| | ☐ Responsible AI-vurdering | |
|
|
| | ☐ Incident response-plan | |
|
|
|
|
### Kontinuerlig
|
|
|
|
| Område | Aktivitet | Frekvens |
|
|
|--------|-----------|----------|
|
|
| Vulnerability scanning | Container images, IaC | Kontinuerlig |
|
|
| Model updates | Sikkerhetsvurdering | Ved hver oppdatering |
|
|
| Policy review | Content filters, RBAC | Kvartalsvis |
|
|
| Red teaming | Adversarial testing | Minimum årlig |
|
|
| Training | Brukeropplæring | Ved onboarding + årlig |
|
|
|
|
---
|
|
|
|
## Decision Matrix: Sikkerhetsnivå
|
|
|
|
| Scenario | M365 Copilot | Copilot Studio | Microsoft Foundry |
|
|
|----------|--------------|----------------|------------------|
|
|
| Offentlig sektor, sensitiv data | ✓ Med Purview | ✓ Med EU-region | ✓ Med private endpoints |
|
|
| Enterprise, internal use | ✓ | ✓ | ✓ |
|
|
| External-facing chatbot | ✗ | ✓ Med auth | ✓ Med Content Safety |
|
|
| Healthcare (HIPAA) | Krever vurdering | ✓ | ✓ |
|
|
| Financial services | ✓ | ✓ | ✓ |
|
|
|
|
---
|
|
|
|
## Kilder og lenker
|
|
|
|
- [Responsible AI in Azure Well-Architected](https://learn.microsoft.com/en-us/azure/well-architected/ai/responsible-ai)
|
|
- [Azure AI Content Safety](https://learn.microsoft.com/en-us/azure/ai-services/content-safety/overview)
|
|
- [Azure OpenAI Security Baseline](https://learn.microsoft.com/en-us/security/benchmark/azure/baselines/azure-openai-security-baseline)
|
|
- [Microsoft Purview for AI](https://learn.microsoft.com/en-us/purview/ai-microsoft-purview)
|
|
- [Defender for Cloud AI SPM](https://learn.microsoft.com/en-us/azure/defender-for-cloud/ai-security-posture)
|
|
- [PyRIT on GitHub](https://github.com/Azure/PyRIT)
|
|
- [MITRE ATLAS](https://atlas.mitre.org/)
|
|
|
|
*Sist oppdatert: 2026-06-24 (verifisert mot Microsoft Learn).*
|